Really Free QR Code Generator··9 min. skaitymo

QR skenavimo žurnalai: duomenys jiems, rizika jums

Skenavimo analizė nėra papildoma funkcija. Dėl jos egzistuoja peradresavimas, o teisinę riziką prisiima ne duomenis valdanti šalis.


Dinaminio QR kodo nuskaitymas yra HTTP užklausa teikėjui, išsiunčiama dar prieš susisiekiant su jūsų svetaine. Be slapukų ar sutikimo jie gauna IP adresą, laiko žymą, naudotojo agentą, įrenginį ir kalbą. Pagal BDAR pareiga informuoti paprastai tenka įmonei, išspausdinusiai kodą, o ne teikėjui, kuris renka duomenis.

Ši asimetrija yra tai, apie ką beveik niekas, diegiantis QR kodą, neinformuojamas. Būtent todėl tai yra atitikties klausimas, o ne smulkmena. Kai teikėjas reklamuoja „skenavimo analizę“, pakeiskite požiūrį: analizė įmanoma tik todėl, kad kiekvienas nuskaitymas priverstinai nukreipiamas per jo infrastruktūrą. Sekimas nėra prijungtas prie peradresavimo — peradresavimas egzistuoja tam, kad sekimas būtų įmanomas.

Kas nutinka, kai kas nors nuskaito statinį kodą?

Trečiųjų šalių požiūriu — nieko. Tai yra atskaitos taškas, aiškiai parodantis skirtumą.

Statinis QR kodas įrašo jūsų paskirties adresą kaip tiesioginius rašto taško baitus. Telefonas jį iškoduoja vietoje ir perduoda URL naršyklei. Tada naršyklė prisijungia prie jūsų serverio. Nėra tarpinio šuolio, trečiosios šalies ir jokio būdo kam nors kitam nei jums sužinoti, kad kodas buvo nuskaitytas.

Tai nėra kieno nors sukurta privatumo funkcija. Tai formato pasekmė: jis daro tik tai, ką žada — žr. statinis ir dinaminis.

Kas pasiekia tarpinį serverį be jokių papildomų veiksmų?

Dinaminis kodas įrašo kažką panašaus į https://qr-short.example/a1B2c3. Telefonas pirmiausia prisijungia prie šio serverio; tik teikėjui atsakius naršyklė sužino tikrąjį paskirties adresą. Šis prisijungimas yra įprasta žiniatinklio užklausa, todėl teikėjas gauna viską, ką perduoda įprasta žiniatinklio užklausa — prieš pasirodant sutikimo juostai, prieš perskaitant privatumo politiką ir prieš skenuojančiam asmeniui sužinant, su kieno serveriu susisiekta.

LaukasKą atskleidžia
IP adresasApytikslę vietą, interneto paslaugų teikėją, o įmonės ar universiteto tinkle — pačią organizaciją
Laiko žymaParos laiką ir savaitės dieną milisekundės tikslumu
Naudotojo agentasOperacinę sistemą, jos versiją, naršyklę, naršyklės versiją, dažnai ir įrenginio modelį — vien tai sudaro tikrą pirštų atspaudo kūrimo galimybę
Accept-LanguageĮrenginyje sukonfigūruotas kalbas
ReferrerPaprastai tuščias skenuojant kamera — ir tai savaime atskiria skenavimus nuo nuorodų paspaudimų
Trumpasis keliasKuris konkretus plakatas, stalas, kampanija ar prekės vienetas buvo nuskaitytas, taigi ir kur fiziškai yra asmuo
Tam nereikia slapukų, „JavaScript“ ar leidimo. Tai mato bet kuris HTTP serveris, tačiau šiuo atveju tai yra serveris, su kuriuo skenuojantis asmuo niekada neketino susisiekti.

Ką papildomai suteikia peradresavimo etapas?

Kadangi teikėjas valdo atsakymą, jis neapsiriboja pasyviu registravimu. Peradresavimo šuolis yra vieta, kur galima *veikti*:

  • Nustatyti slapuką savo domene prieš persiunčiant toliau. Dabar kiekvienas to teikėjo kodas — ant bet kurio plakato ir iš bet kurios įmonės — gali būti susietas su tuo pačiu įrenginiu.
  • Pridėti sekimo parametrus prie paskirties URL, kad jų identifikatoriai patektų į jūsų analizę.
  • Pateikti tarpinį puslapį, o ne iškart peradresuoti. Jame veikia „JavaScript“, todėl galima kurti drobės ir šriftų pirštų atspaudus, nustatyti ekrano matmenis, laiko juostą ir aparatinės įrangos požymius.
  • Nukreipti per papildomus šuolius, įskaitant reklamos ar priskyrimo partnerius, kurių kiekvienas kartoja visą duomenų rinkimą.

Paskutinis būdas yra mažiausiai matomas, bet turi didžiausių pasekmių. Sekant peradresavimų grandinę nuo QR trumposios nuorodos kartais matyti keli serveriai tarp nuskaitymo ir paskirties — kaip patikrinti, kur iš tikrųjų veda QR kodas paaiškinama, kaip tai atsekti.

Kiek šalių iš tikrųjų yra grandinėje?

Dažnai — daugiau nei viena. Teikėjas yra pirmasis tarpinis serveris, tačiau jo grąžintas atsakymas gali nurodyti kitą serverį prieš pasiekiant jūsų serverį, o tas serveris gali nurodyti dar trečią.

Tai ne hipotetinis scenarijus. „Palo Alto“ „Unit 42“ nustatė, kad srautas per QR trumpųjų nuorodų paslaugas išaugo 55 % nuo 2023 m. pirmojo pusmečio iki 2024 m. pirmojo pusmečio ir dar 44 % iki 2025 m. pirmojo pusmečio — tai visas peradresavimo sluoksnis, kurio iki QR atsiradimo žiniatinklyje nebuvo ir kuris dabar yra tarp fizinių objektų bei jų reklamuojamų svetainių. Kiekviena grandies dalis yra nepriklausoma šalis, gaunanti visą HTTP užklausą.

Savo riziką galite įvertinti patys. Paleiskite curl -sIL "https://short.example/abc" | grep -i "^location:" su jūsų išspausdintame kode esančia trumpąja nuoroda; kiekviena Location eilutė reiškia vieną organizaciją, kuri mato kiekvieną nuskaitymą. Jei jų daugiau nei viena, jūsų skenavimo duomenimis dalijamasi su šalimis, su kuriomis niekada nesudarėte sutarties ir kurių negalite įvardyti. Kaip patikrinti, kur iš tikrųjų veda QR kodas paaiškina, kaip perskaityti išvestį.

Kaip atskiri įrašai tampa profiliu?

Atskirai kiekvienas laukas nėra ypatingas. Tačiau apibendrinti teikėjo, administruojančio tūkstančių įmonių kodus, duomenys tampa visiškai kitu dalyku.

Teikėjas, kurio kodai yra ant restoranų stalų, parduotuvių lentynose, renginių dalyvių kortelių ir stovėjimo automatų, gali stebėti vieną pasikartojantį įrenginio pirštų atspaudą: kur jis lankosi ir kaip dažnai, nes kiekvienas kodas susietas su fizine vieta; šių apsilankymų seką ir laiką, atskleidžiantį įpročius bei keliones į darbą; apytiksles namų ir darbo vietas, nustatomas grupuojant apsilankymus nuspėjamu laiku; ir su kokiomis įmonėmis jis sąveikauja, net jei tos įmonės tarpusavyje nesusijusios.

Nė viena įmonė atskirai neįdiegė vietos sekimo tinklo. Teikėjas jį sukūrė iš visų spausdintos medžiagos — o kiekviena įmonė sumokėjo už savo jutiklių tinklo dalies spausdinimą.

Kas teisiškai atsakingas — jūs ar teikėjas?

Asmuo, nuskaitantis meniu kodą, sutinka peržiūrėti meniu. Jis sąmoningai nesutinka susisiekti su trečiosios šalies analizės įmone ir neturi galimybės sužinoti, kad taip įvyko: ant išspausdinto kvadrato nėra nurodyta, į kokį serverį jis nukreipia.

Tai yra ne tik skenuojančio asmens, bet ir kodą įdiegusios įmonės problema. Teisingumo Teismas byloje *Breyer* (C-582/14) nusprendė, kad svetainės operatoriaus užregistruotas dinaminis IP adresas gali būti asmens duomenys, nes pakanka galimybės išskirti asmenį — jo vardo žinoti nereikia. Pagal BDAR, jei išspausdinote kodą, nukreipiantį klientus per duomenų tvarkytoją, paprastai jūs turite nustatyti teisėtą pagrindą, pateikti informaciją ir dažniausiai sudaryti duomenų tvarkymo sutartį.

Tai yra bendro pobūdžio informacija, o ne teisinė konsultacija; detalės skiriasi pagal jurisdikciją ir tai, ką iš tikrųjų daro teikėjas. Tačiau atkreipkite dėmesį į esmę: teikėjas gauna duomenis, o kodą išspausdinusi įmonė prisiima riziką. Ši asimetrija yra viena mažiausiai aptariamų „nemokamų“ paslaugų kainų.

Kur galiausiai atsiduria duomenys?

  1. Įsigijimas. Skenavimo žurnalai yra turtas. Kai teikėjas nuperkamas, žurnalai perduodami pagal tokias politikas, kokias nustato įsigyjanti įmonė.
  2. Nemokumas. Jei teikėjas žlunga, jo duomenys tampa turto masės dalimi — tuo pačiu metu nustoja veikti ir jūsų išspausdinti kodai. Žr. kodėl QR kodai nustoja veikti.
  3. Duomenų saugumo pažeidimas. Vietos ir laiko įrašai, susieti su įrenginių pirštų atspaudais, yra patrauklūs užpuolikams ir juos atskleidus praktiškai neįmanoma padaryti nekenksmingų.

Nė vienam iš šių scenarijų nereikia, kad kas nors šiandien elgtųsi netinkamai. Tai tiesiog tai, kas laikui bėgant nutinka duomenų rinkiniui.

Kaip išmatuoti kampaniją be tarpininko?

Norėti sužinoti, ar kampanija buvo sėkminga, yra visiškai pagrįsta. Tam nereikia trečiosios šalies.

Išspausdinkite statinį QR kodą, kuriame įrašytas jūsų domeno URL su jūsų kampanijos parametru: https://yourcompany.com/menu?src=table-tent. Jūsų serveris užregistruos apsilankymą. Jūsų analizės sistema jį suskaičiuos. Kelyje nebus nieko kito, skenuojantis asmuo susisieks tik su įmone, su kuria ketino susisiekti, o kodas veiks nepaisant kieno nors atsiskaitymo būsenos.

Kiekvienai vietai naudokite skirtingą kelią arba parametrą ir gausite kiekvieno plakato priskyrimo duomenis — tokio pat detalumo, kokį jums pardavė valdymo skydas, tačiau neperduosite klientų nepažįstamam asmeniui. Turėkite savo QR kodus amžinai paaiškinama, kaip tai nustatyti.

Dažniausiai užduodami klausimai

Ar statinis QR kodas gali mane sekti?
Ne pats savaime. Jame nėra identifikatoriaus ir jis nesusisiekia su jokia trečiąja šalimi. Ką daro paskirties svetainė — jos pačios analizė ar slapukai — yra atskiras klausimas; tai yra svetainė, kurią ketinote aplankyti.
Ar QR kodas žino, kas esu?
Pats kodas nieko nežino — tai tik rašalas. Naudojant dinaminį kodą, teikėjo serveris mato jūsų IP adresą, įrenginį ir laiką. To pakanka apytiksliai nustatyti jūsų vietą, sukurti pirštų atspaudą ir atpažinti tą patį įrenginį tarp kitų jo kodų.
Ar skenavimo sekimas yra teisėtas?
Gali būti, jei yra teisėtas pagrindas ir tinkamai pateikta informacija. Pasikartojanti problema ta, kad skenuojančiam asmeniui niekada nepasakoma apie trečiosios šalies dalyvavimą, o kodą išspausdinusi įmonė dažnai apie tai taip pat nežino. Pagal BDAR ši rizika paprastai tenka įmonei, o ne teikėjui.
Ar QR kodų skenavimui reikia slapukų juostos?
Statiniam kodui nieko papildomai nereikia: nuskaitymas yra tiesiog apsilankymas jūsų svetainėje, kuriam taikomas jūsų svetainėje jau tvarkomas sutikimas. Dinaminis kodas kitoks, nes prieš atveriant jūsų puslapį susisiekiama su teikėju ir užregistruojamas lankytojas — taigi prieš pasirodant bet kokiai jūsų juostai. Jei reikia teisėto pagrindo, paprastai jį turite nustatyti jūs, o ne teikėjas.
Ar galiu sužinoti, ar jau išspausdintas kodas seka skenavimus?
Taip. Iškoduokite jį mūsų skaitytuvu. Jei duomenyse yra trumpoji nuoroda į domeną, kurio nevaldote, kiekvienas nuskaitymas pereina per tą serverį ir yra užregistruojamas.

Niekas, ką čia sugeneruojate, nesusisiekia su serveriu — kodai sukuriami jūsų naršyklėje, o mes neregistruojame skenavimų, nes niekada nesame šiame kelyje. Pradėkite nuo URL QR kodo arba perskaitykite tiesą apie QR kodų sukčiavimą, kad susidarytumėte išsamų vaizdą.


Pasiruošę statiniam QR kodui?

Sukurkite jį savo naršyklėje — be paskyros, be sekimo, be prenumeratos. Tai, ką kuriate, priklauso jums.